
Коллекция простых в использовании инструментов — на PowerShell.
Использует SharpZipLiB в .NET, загружаемый во время выполнения (без файла на диске) - ссылка: https://github.com/icsharpcode/SharpZipLib
Может использоваться с паролем (zip, unzip)
Поддерживаются оба метода шифрования: AES и ZipCrypto.
При архивации/разархивации - временный файл не создаётся - всё работает в памяти.
Написан на PowerShell и скомпилирован в exe с графическим интерфейсом.
Для работы с ole-файлами используется openmcdf .net dll - ссылка: https://github.com/ironfede/openmcdf
Такие файлы имеют расширение .bup, и на самом деле они являются типом ole-файла.
BUP-файл содержит два потока: Details и File_0. Details - это отчёт антивируса McAfee, а File_0 - помещённый в карантин файл. Обратите внимание, что карантинные файлы могут содержать более одного файла.
Потоки кодируются с помощью XOR. Ключ - 0x6A.
Запустите скрипт и укажите исходную папку с yara-правилами. В каталоге, где выполняется скрипт, создаётся новый файл "merged.yar".
Сравнивает две папки - показывает различия - HASH MISMATCH.
Во время анализа вредоносных программ бывают ситуации, когда довольно полезно отключить системный ASLR. Например, вам нужно, чтобы все dll загружались в соответствии с imagebase из optional header. В такой ситуации, чтобы модули каждый раз загружались в адресное пространство процесса по своему imagebase, системный ASLR должен быть отключён. Ещё одно преимущество отключения системного ASLR заключается в том, что настройки ASLR главного модуля (вашего образца) (Optional header --> Dll Characteristics --> Dll can move) также будут игнорироваться (отключены), поэтому вам не придётся его патчить. Версия PS > 4.0
Этот инструмент представляет собой простой PSModule, который умеет находить файлы с Alternate Data Stream "zone.identifier".
Он анализирует ADS и показывает всю связанную информацию и некоторые сведения о файлах в GridView.
Возможные опции:
-recurse (Рекурсивно искать файлы)
-path (Начальный путь для поиска файлов)
-Export2CVS (Экспортировать таблицу в CSV в текущий каталог)
Пример:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
Требования:
Windows OS
PowerShell Core или Windows PowerShell
Простой однострочник для получения NAME, FOLDER_PATH и CSIDL.
Invoke-DetectItEasy - это модуль PowerShell и обёртка для отличного инструмента под названием Detect-It-Easy. Он очень полезен для Threat Hunting и криминалистики.
ССЫЛКА: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports - это инструмент (модуль PowerShell), который может выполнять автоматическое обнаружение использования P/Invoke, Dynamic P/Invoke и D/Invoke в сборке. Показывает все места, откуда они вызываются, и экспортирует всё в DnSpy_Bookmarks.xml
ССЫЛКА: https://github.com/Dump-GUY/Get-PDInvokeImports
Простой пример фрагмента кода, как добавить нативную dll в IAT сборки .NET, чтобы при запуске вызывался DllMain.
Используя AsmResolver и PWSH 7.2+ (NET6.0), вы также можете использовать другую версию PWSH, но подберите соответствующую AsmResolver
ССЫЛКА: https://github.com/Washi1337/AsmResolver